先确认真实现象
不要一看到告警就猜原因。
【 第 11 步 】
师傅:“系统已经稳定运行一段时间,今天运维大屏突然显示数据库审计日志停止采集,同时客服反映查询速度明显变慢。遇到故障时最重要的不是马上重启,而是按照七步故障分析法处理:先确认现象,再界定影响范围,随后保留证据,检查近期变更、网络、资源、依赖和产品日志来分析原因;
确定方案后在授权范围内实施回退、恢复或调整,再做恢复验证,最后填写故障单并完成故障复盘。如果一开始就删除日志或重新安装,虽然可能暂时恢复服务,却可能把真正的原因和重要证据一起覆盖掉。”

01 · 现场对话
不要一看到告警就猜原因。
处理前留下证据。
逐步缩小问题范围。
服务恢复还不能立即结束。
02 · 小白做现场笔记
先弄清发生了什么,再动手处理。
先描述事实,不要一上来就猜原因。
先判断问题有多大,再决定处理力度。
重大操作以前,先把现场留下来。
按顺序一层一层缩小范围,比到处乱改配置更容易找到原因。
恢复服务解决眼前问题,根因分析解决为什么会再次发生。
服务启动了,不等于故障已经处理完成。
故障处理一次,最好留下办法让同样的问题少发生一次。
03 · 经验和难点
这一站,小白按照确认现象、界定范围、保留证据、分析原因、实施处置、验证恢复和记录复盘的顺序完成了一次基础故障处理。最值得记住的经验是:重大操作前先保留证据,恢复以后还要验证业务和安全功能。初学者最容易遇到的难点,是为了尽快恢复服务直接重启、清日志或重装系统,从而破坏故障分析需要的现场信息。